Cisco устраняет критическую уязвимость в Unified CM после публичного эксплойта

05.06.2026 Опубликовано | Переведено с испанского

Cisco выпустила исправления для критической уязвимости в своей системе Unified Communications Manager (CM), платформе, используемой для управления корпоративными звонками. Ошибка, классифицированная как серьезная, позволяет удаленному злоумышленнику выполнять несанкционированный код без необходимости аутентификации. Срочность исправления возросла после того, как исследователи опубликовали рабочий эксплойт, подвергая тысячи компаний возможным вторжениям в их коммуникационные сети.

Стойка сервера Cisco Unified Communications Manager в корпоративном центре обработки данных, светящийся красный индикатор тревоги на сетевом коммутаторе, фигура в капюшоне, удаленно внедряющая вредоносный код через экран ноутбука с терминалом выполнения эксплойта, зеленые потоки данных, поступающие в АТС, значки замков, разбивающиеся над интерфейсом управления вызовами, драматическое красное и синее аварийное освещение, фотореалистичная техническая визуализация, кабели и мигающие светодиоды, подчеркивающие активное сетевое вторжение, кинематографичная сцена нарушения безопасности, сверхдетализированные аппаратные компоненты

Технические детали исправления и уязвимости 🔧

Уязвимость, идентифицированная как CVE-2025-20124, находится в веб-интерфейсе администрирования Unified CM. Она возникает из-за некорректной проверки входных данных, что позволяет внедрять произвольные команды. Cisco рекомендует обновиться до версии 15.0.1.23900-1 или более поздних. Кроме того, компания советует ограничить доступ к интерфейсам администрирования с помощью списков контроля доступа (ACL) и сегментации сети. Публичный эксплойт, доступный в репозиториях GitHub, упрощает атаку, поэтому обновление является срочным.

Эксплойт, который появился раньше утреннего кофе в понедельник ☕

Похоже, исследователям больше нравится делиться опасными игрушками, чем предупреждать заранее. Cisco, как всегда, пришлось спешить с выпуском исправлений, пока системные администраторы потели, думая о своих серверах звонков. Забавно, что эксплойт был опубликован как раз перед выходными, как будто они хотели, чтобы у ИТ-команд было чем заняться утром в понедельник. Хорошо, что кофе был горячим.